Kimsuky verwendet legitime RMM-Tools in Kampagnen in Nordostasien
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Kimsuky-Bedrohungsakteure führen Spear-Phishing-Kampagnen gegen Ziele in Südkorea und Japan durch, indem sie in OneDrive gehostete LNK-Dateien verwenden. Nach der Ausführung etabliert die Malware Persistenz durch geplante Aufgaben und ruft PowerShell-Skripte ab, um Systeminformationen, E-Mails und Tastenanschläge zu stehlen. Die Angreifer missbrauchen auch legitime Fernsteuerungswerkzeuge wie Chrome Remote Desktop und AnyDesk, um den Zugriff zu erhalten und dennoch normale administrative Aktivitäten nachzuahmen.
Untersuchung
Die Untersuchung deckte eine mehrstufige Infektionskette mit bösartigen LNK-Dateien, verschleiertem VBScript und PowerShell-Skripten auf. Forscher analysierten spezialisierte Komponenten, darunter eine bösartige Chrome-Erweiterung zur Sammlung von Gmail-Daten und Skripte zur Installation von AnyDesk. Koreanische Kommentare und Debug-Strings, die in KI-generiertem Code gefunden wurden, deuten zudem darauf hin, dass die Betreiber möglicherweise generative KI während der Entwicklung nutzen.
Minderung
Benutzer sollten Vorsicht walten lassen, wenn sie LNK-Dateien oder Links von unbekannten Quellen öffnen, besonders da Windows Dateierweiterungen ausblenden kann. Organisationen sollten regelmäßig installierte Software auf nicht autorisierte Installationen von Chrome Remote Desktop oder AnyDesk überprüfen. Auch die Überwachung von Browser-Erweiterungen auf übermäßige oder unerwartete Berechtigungen wird dringend empfohlen.
Reaktion
Wenn Kimsuky-Aktivität erkannt wird, sollten Sicherheitsteams geplante Aufgaben auf verdächtige Einträge überprüfen, die wscript.exe or powershell.exestarten. Unerwartete AnyDesk-Prozesse und -Dateien im Verzeichnis %appdata% sollten ebenfalls untersucht werden. Browser-Erweiterungen und Remote-Desktop-Konfigurationen sollten überprüft werden, um unautorisierte Zugriffsmechanismen zu identifizieren und zu entfernen.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche bösartige LNK-Datei mit doppelter Erweiterung (via cmdline)
LOLBAS WScript / CScript (via process_creation)
LOLBAS Schtasks (via cmdline)
Verdächtige Ausführung aus öffentlichem Benutzerprofil (via process_creation)
Verdächtige CURL-Nutzung (via cmdline)
Verdächtige Powershell-Strings (via powershell)
Aufruf verdächtiger .NET-Methoden aus Powershell (via powershell)
Verdächtige Dateien im öffentlichen Benutzerprofil (via file_event)
IOCs (HashMd5) zur Erkennung: Kimsukys Missbrauch legitimer Fernsteuerungswerkzeuge in Nordostasien Teil 2
IOCs (HashMd5) zur Erkennung: Kimsukys Missbrauch legitimer Fernsteuerungswerkzeuge in Nordostasien Teil 1
IOCs (SourceIP) zur Erkennung: Kimsukys Missbrauch legitimer Fernsteuerungswerkzeuge in Nordostasien
IOCs (DestinationIP) zur Erkennung: Kimsukys Missbrauch legitimer Fernsteuerungswerkzeuge in Nordostasien
Erkennung von Kimsuky C&C Kommunikationsindikatoren [Windows Netzwerkverbindung]
Geplante Aufgabe für bösartige VBScript-Ausführung [Windows Powershell]
Simulation Ausführung
Voraussetzung: Die Telemetrie- & Basislinien-Vorflugüberprüfung muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführungstechnik des Gegners (TTP), die entworfen wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN direkt die identifizierten TTPs reflektieren und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennung erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angrifferzählung & Befehle: Der Angreifer hat durch einen Spear-Phishing-Anhang einen ersten Zugriff auf die Windows-Workstation erhalten. Um Command and Control (C2) zu etablieren und mit der Exfiltration von Systeminformationen zu beginnen, führt der Angreifer einen PowerShell-Einzeiler aus. Dieses Skript ist darauf ausgelegt, das bekannte Verhalten der Kimsuky-Gruppe zu imitieren: Kontaktaufnahme zu einem bestimmten PHP-Endpunkt auf einem kompromittierten Server, um weitere Anweisungen zu erhalten. Das Ziel ist es, sich in den normalen Webverkehr einzufügen und den genauen C2-Endpunkt zu treffen, der durch Bedrohungsinformationen identifiziert wurde.
-
Regressionstest-Skript:
# Kimsuky C2 Simulationsskript # Dieses Skript simuliert eine Anfrage zu einer der festkodierten URLs in der Erkennungsregel. $c2_url = "http://103.77.242.187/view.php?type=apple&seed=simulation_test" $user_agent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64)" Write-Host "[!] Simuliere Kimsuky C2 Kommunikation zu: $c2_url" try { # Verwendung von Invoke-WebRequest zur Generierung von Proxy-Level-HTTP-Verkehr $response = Invoke-WebRequest -Uri $c2_url -UserAgent $user_agent -Method Get -ErrorAction Stop Write-Host "[+] Anfrage abgeschlossen. Statuscode: $($response.StatusCode)" } catch { Write-Host "[-] Anfrage fehlgeschlagen (Erwartet, falls IP nicht aktiv ist): $($_.Exception.Message)" } -
Aufräumbefehle:
# Es wurden keine persistenten Dateien erstellt; keine Aufräumarbeiten erforderlich. # Falls eine Datei heruntergeladen wurde, verwenden Sie: Remove-Item -Path "C:pathtomalicious_file.exe" -Force Write-Host "[*] Aufräumarbeiten der Simulation abgeschlossen."